Des chercheurs ont découvert ToxicPanda 2.0, un Android Cheval de Troie bancaire et outil d'accès à distance conçus pour la prise de contrôle de comptes et la « fraude sur appareil ».
Non seulement ToxicPanda 2.0 cible une liste beaucoup plus longue de banques et de portefeuilles électroniques, mais il a également étendu ses fonctionnalités en combinant des superpositions bancaires, l'accès à distance, la capture de code PIN, Android L’exploitation abusive de l’accessibilité et les tentatives d’automatisation du débogage sans fil permettent aux opérateurs de transformer un téléphone compromis en plateforme pour la prise de contrôle de comptes, la fraude financière et le contrôle à long terme de l’appareil.
L'objectif principal est la fraude directement sur l'appareil. Cela signifie qu'au lieu de se connecter depuis une machine contrôlée par un attaquant, ce dernier peut agir directement depuis le téléphone infecté de la victime, en prenant le contrôle de l'appareil, de l'adresse IP, de la session de l'application et du contexte comportemental que les banques peuvent utiliser pour déterminer si une transaction est frauduleuse.
ToxicPanda 2.0 est conçu autour de l'abus de Android Le service d'accessibilité d'Android est une fonctionnalité légitime conçue pour faciliter l'interaction des utilisateurs avec leurs appareils. Lorsqu'une victime accorde cette autorisation à une application malveillante, le logiciel malveillant peut inspecter les éléments de l'interface, observer l'activité de l'application, automatiser les interactions et superposer du contenu trompeur aux applications légitimes, appelé « overlay » .
ToxicPanda a toujours eu recours à l'ingénierie sociale pour inciter les utilisateurs à installer un logiciel malveillant. Android L'application elle-même plutôt que de l'installer via Google Play. La dernière campagne utilise Amazon Des compartiments hébergés sur AWS pour la distribution des échantillons de ToxicPanda 2.0.
Après l'installation, le programme d'installation présente un faux flux d'installation et demande VPN privilèges, bloque certaines communications réseau de Google Play et des services Google Play, décrypte une charge utile intégrée, puis demande l'autorisation du service d'accessibilité pour la charge utile installée.
Les conséquences peuvent inclure le vol d'identifiants et de mots de passe bancaires, l'interception ou la capture de codes PIN, des transactions frauduleuses, la perte d'accès à l'appareil et la divulgation du code de verrouillage de l'écran du téléphone. Un attaquant capable d'opérer au sein d'une session bancaire active depuis l'appareil de la victime a plus de chances de contourner les contrôles conçus pour identifier les appareils inconnus ou les lieux de connexion inhabituels.
Comment rester en sécurité
Malgré sa sophistication, ToxicPanda 2.0 repose encore largement sur l'ingénierie sociale pour inciter les victimes à installer l'application malveillante et à lui accorder les autorisations nécessaires. Voici donc nos principales recommandations :
- Évitez d'installer des applications en dehors des serveurs officiels, en particulier à partir de liens contenus dans des messages non sollicités, des publicités ou de prétendues communications d'assistance.
- Traiter les demandes d'accès à l'accessibilité, aux privilèges d'administrateur de périphérique, aux paramètres de développeur et VPN Accordez les autorisations avec une prudence particulière, surtout si vous ne comprenez pas pourquoi l'application a besoin de ces autorisations ou si vous ne lui faites pas entièrement confiance.
- Utilisez une solution anti-malware à jour et en temps réel pour votre appareil, capable de détecter et de bloquer les charges utiles malveillantes. Malwarebytes pour Android détecte les applications de la campagne ToxicPanda 2.0 comme Android /Trojan.Dropper.agent et Android /Trojan.FakeApp.ACR2401245FC11.
Si votre appareil est infecté
Bien qu'une réinitialisation d'usine puisse être nécessaire pour reprendre le contrôle d'un appareil infecté, voici quelques solutions que vous pouvez essayer au préalable :
- Commencez par activer le mode avion et désactiver le Wi-Fi et le Bluetooth. Cela permettra de couper les communications de commande et de contrôle et d'empêcher le vol d'identifiants en cours pendant votre enquête.
- Utilisez un autre appareil pour bloquer ou surveiller de près les transactions, révoquer les sessions actives et réinitialiser vos identifiants bancaires.
- N’interagissez pas avec les faux écrans de « mise à jour système » ni avec les invites inattendues concernant l’accessibilité. VPN , Administrateur de périphérique, Options pour les développeurs ou Débogage sans fil.
- Commencer Android Mode sans échec. Google recommande le mode sans échec pour identifier les problèmes causés par les applications téléchargées. Supprimez une à une les applications récemment installées ou suspectes, redémarrez normalement et vérifiez si le problème persiste.
- Commencez par désactiver l'accès à l'accessibilité. Dans Réglages > Accessibilité > Applications installées/Téléchargées , désactivez tout service que vous ne reconnaissez pas. Concentrez-vous sur les applications récemment installées ou celles qui se font passer pour une mise à jour, un composant système, un outil de sécurité, une visionneuse de documents ou une application bancaire.
- Ensuite, vérifiez les droits d'administrateur de l'appareil. Accédez à Sécurité et confidentialité > Paramètres de sécurité supplémentaires > Applications d'administration de l'appareil et désactivez tout administrateur non reconnu avant de tenter la désinstallation. Une application disposant des privilèges d'administrateur de l'appareil peut rendre la désinstallation impossible.
- Vérifiez ensuite vos VPN. Accédez à Paramètres > Réseau et Internet > VPN ou recherchez « VPN » dans les Paramètres. VPN ”, et supprimez tout VPN profil que vous n'avez pas installé volontairement. Le programme d'installation ToxicPanda utilise VPN L'autorisation est requise dans le cadre du processus de blocage de Google Play et des services Google Play, tel que rapporté.
- Désactivez les fonctionnalités de développement potentiellement dangereuses. Recherchez « Options pour les développeurs » dans les Paramètres, désactivez-les complètement et assurez-vous que le débogage sans fil et le débogage USB sont désactivés.
- Supprimez toutes les applications suspectes. Accédez à Paramètres > Applications > Afficher toutes les applications , activez Afficher les applications système si nécessaire, puis repérez les applications récemment installées ou inconnues. Forcez l'arrêt de l'application suspecte, effacez son espace de stockage et sélectionnez Désinstaller . Si une application a un nom générique, une icône vide, une date d'installation inhabituelle ou a été installée en dehors de Google Play, considérez-la comme suspecte.
- Redémarrez normalement après la suppression, puis vérifiez à nouveau l'accessibilité, l'administrateur du périphérique, VPN et les options pour les développeurs. Examinez également la liste des applications installées afin de détecter un second package suspect, car la campagne signalée utilise un programme d'installation pour déchiffrer et installer sa charge utile.
Remarque : les chemins d’accès indiqués dans les paramètres peuvent varier selon le fabricant de votre appareil ou Android version.
Si vous rencontrez des difficultés pour supprimer ToxicPanda manuellement et que vous ne parvenez pas à l'installer ou à le mettre à jour, veuillez nous contacter. Malwarebytes N'hésitez pas à contacter notre équipe d'assistance . Elle vous guidera tout au long de la procédure.
Les escrocs en savent plus sur vous que vous ne le pensez.
Malwarebytes Mobile Security vousMobile Security contre le phishing, les SMS frauduleux, les sites malveillants et bien plus encore. Il intègre une fonctionnalité Scam Guard en temps réel, optimisée par l'IA.




